CVE-2024-0844: luka LFI w wtyczce ai popup dla WordPress
Luka CVE-2024-0844 w wtyczce ai popup WordPress umożliwia administratorom wykonanie dowolnego kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.7 MEDIUM
- EPSS
- 47.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ai popup
Co wiadomo
Wtyczka ai popup (wersja 2.1.6) dla WordPress zawiera lukę Local File Inclusion (LFI) w funkcji ycfChangeElementData(), umożliwiającą uwierzytelnionym administratorom wykonanie dowolnych plików PHP kończących się na "Form.php" na serwerze. Luka pozwala na obejście kontroli dostępu i wykonanie złośliwego kodu.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu PHP na serwerze, co może prowadzić do przejęcia kontroli nad serwisem, wycieku danych lub dalszej eskalacji uprawnień. W środowiskach, gdzie dopuszczalne jest przesyłanie plików uznawanych za bezpieczne, luka ta zwiększa ryzyko naruszenia bezpieczeństwa aplikacji WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ai popup u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć możliwość przesyłania i wykonywania plików PHP. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.